JeecgBoot 积木报表 testConnection JDBC 远程代码执行

日期: 2023-08-17 | 影响软件: Jeecg | POC: 否

漏洞描述

JeecgBoot 是JeecgBoot社区的一款基于代码生成器的低代码平台,积木报表是其中的低代码报表组件。JeecgBoot 受影响版本中,由于 /jmreport/testConnection API 接口未进行身份验证,并且未对 dbUrl 参数进行限制,攻击者可以发生包含恶意的dbUrl 参数的http 请求进行远程任意命令执行。

PoC代码

暂无

相关漏洞推荐